{"id":1114,"date":"2026-06-08T11:35:51","date_gmt":"2026-06-08T11:35:51","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/08\/verdantbamboo-implementa-la-variante-bsd-de-brickstorm-en-dispositivos-linux-cyberdefensa-mx\/"},"modified":"2026-06-08T11:35:51","modified_gmt":"2026-06-08T11:35:51","slug":"verdantbamboo-implementa-la-variante-bsd-de-brickstorm-en-dispositivos-linux-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/08\/verdantbamboo-implementa-la-variante-bsd-de-brickstorm-en-dispositivos-linux-cyberdefensa-mx\/","title":{"rendered":"VerdantBamboo implementa la variante BSD de BRICKSTORM en dispositivos Linux \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Se ha observado que un grupo de ciberespionaje de China-nexus implementa una variante BSD de una puerta trasera conocida llamada BRICKSTORM, as\u00ed como otras dos familias de malware con nombre en c\u00f3digo PLENET (tambi\u00e9n conocido como GRIMBOLT) y AGENTPSD para apuntar a sistemas Linux.<\/p>\n<p>Volexity ha atribuido la actividad a un grupo de amenazas que rastrea como <b><a href=\"https:\/\/www.volexity.com\/blog\/2026\/06\/04\/verdantbamboo-just-another-brickstorm-in-the-firewall\/\">Verdebamb\u00fa<\/a><\/b>que seg\u00fan dijo se superpone con grupos de pirater\u00eda conocidos como Clay Typhoon (Microsoft), UNC5221 (Google) y Warp Panda (CrowdStrike).<\/p>\n<p>La compa\u00f1\u00eda de ciberseguridad dijo que descubri\u00f3 la intrusi\u00f3n durante un compromiso de respuesta a incidentes en septiembre de 2025, cuando se supo que el adversario hab\u00eda comprometido el sistema Egnyte Storage Sync de una v\u00edctima an\u00f3nima al explotar una falla de escalada de privilegios local para implementar BRICKSTORM. El problema se solucion\u00f3 en Storage Sync <a href=\"https:\/\/helpdesk.egnyte.com\/hc\/en-us\/articles\/43855328739469-Storage-Sync-V-13-13-Miscellaneous-Improvements\">versi\u00f3n 13.13<\/a>lanzado en marzo de 2026.<\/p>\n<p>\u00abVerdantBamboo hab\u00eda accedido peri\u00f3dicamente al dispositivo a trav\u00e9s de direcciones IP asignadas a trav\u00e9s de la VPN SSL web de la organizaci\u00f3n v\u00edctima\u00bb, dijeron los investigadores Damien Cash, Paul Rascagneres, Steven Adair y Tom Lancaster en un informe t\u00e9cnico publicado la semana pasada.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>\u00abEl actor de amenazas utiliz\u00f3 las capacidades de proxy del malware implementadas en el sistema Storage Sync, junto con credenciales comprometidas, para acceder al entorno Microsoft 365 (M365) de la v\u00edctima\u00bb.<\/p>\n<p>Se eval\u00faa que estos pasos se tomaron para integrarse con el tr\u00e1fico de red leg\u00edtimo y evadir las pol\u00edticas de acceso condicional, y que el compromiso inicial ocurri\u00f3 al menos 18 meses antes.<\/p>\n<p>Despu\u00e9s de la reparaci\u00f3n inicial, se dice que VerdantBamboo realiz\u00f3 una devoluci\u00f3n, violando la misma organizaci\u00f3n al usar credenciales administrativas robadas para conectarse al firewall y luego abusar de ese acceso para configurar el acceso VPN SSL web al dispositivo, conectarse a otros sistemas e implementar malware adicional en un dispositivo Synology Network Attached Storage (NAS).<\/p>\n<p>Desde entonces, una investigaci\u00f3n m\u00e1s profunda ha descubierto que el actor de la amenaza hab\u00eda comprometido de hecho el proveedor de servicios gestionados (MSP) de la organizaci\u00f3n v\u00edctima, infectando espec\u00edficamente el firewall pfSense de su MSP con una variante BSD de BRICKSTORM casi al mismo tiempo que tambi\u00e9n se hab\u00eda violado el sistema Storage Sync de la v\u00edctima.<\/p>\n<p>Se cree que la v\u00edctima se vio comprometida debido a la violaci\u00f3n del MSP por parte del actor de la amenaza. Las dos familias de malware implementadas en el dispositivo NAS a trav\u00e9s de SSH son las siguientes:<\/p>\n<ul>\n<li>PLENET (tambi\u00e9n conocido como GRIMBOLT), una puerta trasera multiplataforma desarrollada en .NET Core y una nueva versi\u00f3n de BRICKSTORM compilada utilizando compilaci\u00f3n nativa anticipada (AOT). Admite shell interactivo, ejecuci\u00f3n remota de comandos, manipulaci\u00f3n de archivos y cambio de servidor de comando y control (C2).<\/li>\n<li>AGENTPSD, un caparaz\u00f3n inverso basado en Python que probablemente funcione como respaldo en caso de que el implante primario deje de funcionar<\/li>\n<\/ul>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/vpn-threat-report-m\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhFlTC7RrRZGiFAgASS0noWSL0qsQGFVp8-Hvuw9yp3X3VKRuTcb5SsPX09wJzrdIM6pu1_5lS4EeZp7Sx4iYBpNJkrGnpr08yyaS1HQ5_5TxaCsP6O0OtHNuOkesn6CbNjao1GPulCJk-uljYMSfMZfBYNrngpe669t7jlRn1FqiEnXhsFD1WVkpaYIVgh\/s728-e100\/ai-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Vale la pena se\u00f1alar que Google inform\u00f3 sobre el uso de PLENET en la naturaleza a principios de febrero en relaci\u00f3n con ataques montados por un grupo de amenazas sospechoso del nexo con China denominado UNC6201 que aprovech\u00f3 una vulnerabilidad en Dell RecoverPoint para m\u00e1quinas virtuales (CVE-2026-22769, puntuaci\u00f3n CVSS: 10.0) como d\u00eda cero desde mediados de 2024.<\/p>\n<p>\u00abVerdantBamboo es un actor de amenazas altamente sofisticado que busca aprovechar una combinaci\u00f3n de t\u00e9cnicas de vida de la tierra y la implementaci\u00f3n de malware en sistemas que tradicionalmente no ejecutan o no pueden ejecutar software EDR\u00bb, dijo Volexity.<\/p>\n<p>\u00abEste actor de amenazas parece tener un buen conocimiento de los dispositivos propietarios, lo que les permite implementar malware con mecanismos de persistencia personalizados. Tambi\u00e9n parecen tener una disciplina de seguridad operativa destinada a aprovechar un n\u00famero limitado de dominios y direcciones IP por v\u00edctima y configurar nombres de implantes personalizados y persistencia por dispositivo\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Se ha observado que un grupo de ciberespionaje de China-nexus implementa una variante BSD de una puerta trasera conocida llamada BRICKSTORM, as\u00ed como otras dos familias de malware con nombre en c\u00f3digo PLENET (tambi\u00e9n conocido como GRIMBOLT) y AGENTPSD para apuntar a sistemas Linux. Volexity ha atribuido la actividad a un grupo de amenazas que [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":752,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[2967,2966,24,694,226,15,873,2965],"class_list":["post-1114","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-brickstorm","tag-bsd","tag-cyberdefensa-mx","tag-dispositivos","tag-implementa","tag-linux","tag-variante","tag-verdantbamboo"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1114","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1114"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1114\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/752"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1114"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1114"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1114"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}